Kostenlos · ohne Anmeldung

Ist die Verschlüsselung deiner Website wirklich in Ordnung?

Das Schloss im Browser sagt nur, dass irgendein gültiges Zertifikat da ist. Dieser Test zeigt, welches — Aussteller, Restlaufzeit, ob der Name passt, welche TLS-Versionen der Server annimmt und ob HTTP sauber auf HTTPS umgeleitet wird.

Geprüft wird der Hostname auf Port 443. Ergebnis in wenigen Sekunden.

TLS-Verbindung wird aufgebaut und das Zertifikat gelesen …
Was geprüft wird

Vier Dinge, die über eine saubere Verschlüsselung entscheiden

Zertifikat

Gültig und für die richtige Domain

Aussteller, Laufzeit und Restlaufzeit in Tagen — und ob der aufgerufene Hostname überhaupt im Zertifikat steht, inklusive Wildcard-Einträgen wie *.deine-domain.de.

TLS

Welche Versionen angenommen werden

TLS 1.3 und 1.2 gehören an, TLS 1.0 und 1.1 gehören abgeschaltet. Geprüft wird jede Version einzeln mit einem echten Handshake, nicht aus einer Liste geraten.

Chiffre

Womit tatsächlich verschlüsselt wird

Welches Verfahren Server und Browser aushandeln und mit wie vielen Bit — das entscheidet, wie belastbar die Verbindung in der Praxis ist.

HSTS

Kein Rückfall auf unverschlüsselt

Ob der Server per HSTS-Header auf HTTPS besteht, wie lange, ob Subdomains eingeschlossen sind — und ob ein Aufruf über HTTP sauber weitergeleitet wird.

Rote Punkte im Ergebnis?

Zertifikate sind Einrichtungssache, kein Dauerthema

Abgelaufene Zertifikate, fehlende Weiterleitungen und noch aktives TLS 1.0 kommen fast immer aus einem einmalig schief eingerichteten Server. Einmal sauber aufgesetzt, erneuert sich das von allein. Anleitung für Plesk →

Server einrichten lassen
Häufige Fragen

Kurz erklärt

Laufzeit

Wie oft muss ein Zertifikat erneuert werden?

Let's-Encrypt-Zertifikate laufen 90 Tage und werden üblicherweise nach 60 Tagen automatisch erneuert. Entscheidend ist nicht die Laufzeit, sondern dass die Erneuerung automatisch läuft.

TLS 1.3

Was bringt die neue Version?

Schnellerer Verbindungsaufbau, weil weniger Runden nötig sind, und höhere Sicherheit, weil veraltete Verfahren gar nicht mehr vorgesehen sind. TLS 1.0 und 1.1 gelten seit 2020 als überholt.

HSTS

Was ist das genau?

Ein Header, mit dem der Server dem Browser sagt: Sprich mich künftig nur noch über HTTPS an. Das schließt die kurze unverschlüsselte Lücke beim allerersten Aufruf.

Kosten

Was kostet der Test?

Nichts. Ohne Anmeldung, ohne Cookies. Ergebnisse werden 15 Minuten zwischengespeichert, ein zweiter Aufruf derselben Domain ist sofort da.